Seleccione su idioma

Certificados Digitales y Veri*factu

Certificación digital y firma electrónica.

Una firma electrónica es un conjunto de datos electrónicos que se adjuntan a un documento digital (como una factura) y que principalmente cumple dos funciones:

  • Identificar al firmante: Acredita de manera inequívoca quién ha emitido o firmado el documento.
  • Garantizar la integridad: Asegura que el contenido del documento no ha sido alterado o modificado de forma alguna tras la firma. Es como una especie de precinto digital).

    Para realizar dicha firma con plena validez legal, es necesario un Certificado Electrónico o Digital.

    Un certificado digital es un archivo electrónico emitido por una Autoridad de Certificación (CA) acreditada que contiene:

    • La identidad del titular: nombre completo y DNI/NIF (personas físicas), o nombre y CIF (personas jurídicas).
    • La clave pública del titular: la mitad pública de su par de claves criptográficas.
    • La identidad de la CA emisora: quién garantiza la veracidad de la vinculación identidad-clave.
    • El período de validez: las fechas de inicio y expiración del certificado.
    • El número de serie único del certificado.
    • La firma digital de la CA: la garantía criptográfica de que el certificado no ha sido alterado

    El estándar técnico universal para certificados digitales es X.509, desarrollado por la ITU-T (Telecommunication Standardization Sector) y adoptado por todos los sistemas de infraestructura de clave pública (PKI o Public Key Infrastructure).

    Formato del certificado: PEM, DER, PFX/P12

    Los certificados digitales se distribuyen en distintos formatos según el uso:

    • PEM - Privacy Enhanced Mail [Correo con Privacidad Mejorada] (.pem, .crt, .cer y .key ): formato Base64, contenedor muy común para certificados y claves digitales utilizado por servidores Apache y aplicaciones web. Pueden contener certificados públicos, claves privadas, o ambos.
    • DER - Distinguished Encoding Rules [Reglas de Codificación Distinguidas] (.der, .cer): formato binario, utilizado en entornos Java y algunos sistemas embebidos.
    • PFX/P12 (.pfx, .p12): formato PKCS#12, incluye el certificado + la clave privada en un archivo protegido por contraseña. Es el formato estándar para distribuir certificados a usuarios finales que deben instalarlo en su navegador o subirlo a una plataforma de firma. Suele contener varios elementos:
      • Certificado público: incluye la clave pública del titular.
      • Clave privada: Protegida por contraseña, necesaria para la autenticación y la firma digital.
      • Certificados intermedios y raíz: Que ayudan a validar la cadena de confianza del certificado público.

    Las dos extensiones de archivo (.p12 y .pfx) corresponden al mismo formato, PKCS#12, también denominado PFX. Este es el formato más utilizado para el intercambio de certificados y claves privadas.

    .p12 y .pfx son archivos prácticamente iguales e intercambiables. Puede cambiar su extensión y el archivo resultante debería funcionar.

    Operativa o funcionamiento. 

    El certificado digital funciona sobre la base de la criptografía asimétrica, criptografía de clave pública o PKI:

    Cada titular de certificado posee dos claves matemáticamente relacionadas (par de claves):

    • Clave privada: conocida únicamente por el titular. Se usa para crear la firma. Nunca debe compartirse con nadie.
    • Clave pública: libremente distribuible, incluida en el certificado. Se usa para verificar la firma.

    Proceso de firma:

    1. Se calcula el hash (huella criptográfica) del documento a firmar.
    2. El hash se cifra con la clave privada del firmante esto es la firma digital.
    3. La firma + 'el certificado del firmante' se adjuntan al documento.

    Proceso de verificación:

    1. Se descifra la firma con la clave pública del firmante se obtiene el hash original.
    2. Se recalcula el hash del documento actual.

    Si los dos hashes coinciden firma válida (identidad verificada, documento íntegro).
    Si los hashes difieren el documento fue alterado y/o la firma es falsa.

    Tipos de Certificados válidos para la Firma Electrónica.

    Certificado de persona física (o de ciudadano)

    Identifica a una persona física específica. Contiene su nombre, apellidos y número de DNI o pasaporte. Es el tipo común para profesionales que firman documentos en su nombre.

    En España, el DNIe (Documento Nacional de Identidad electrónico) es un certificado de persona física emitido por la Dirección General de Policía.

    También emiten certificados de persona física la FNMT (Fábrica Nacional de Moneda y Timbre), entre otros proveedores acreditados.

    Certificado de representante de persona jurídica

    Identifica a una persona física en su calidad de representante legal de una empresa u organización. Contiene tanto los datos de la persona física como los de la empresa que representa.

    Certificado de persona jurídica (sello de empresa)

    Identifica exclusivamente a la persona jurídica (empresa u organismo). No identifica a ningún individuo específico. Se usa para el sello electrónico de la organización: la autenticación del origen institucional de documentos emitidos en nombre de la empresa.

    Almacenamiento del Certificado Digital: 

    En el navegador o el sistema operativo

    La clave privada se almacena en el almacén de certificados del navegador (Chrome, Firefox) o del sistema operativo (Windows Certificate Store, macOS Keychain, 'almacenes de certificados' del sistema GNU/Linux...). Es la opción más accesible pero también la menos segura: si el ordenador es comprometido, la clave privada puede ser robada.

    En tarjeta inteligente (smart card) o token USB

    La clave privada se genera y almacena dentro del chip criptográfico del dispositivo y nunca sale de él. La firma se realiza dentro del chip: el ordenador envía el hash al dispositivo, y el dispositivo devuelve la firma. Si el dispositivo cumple los estándares de Dispositivo Cualificado de Creación de Firma (Qualified Signature Creation Device o QSCD) del Reglamento eIDAS, puede usarse para generar firmas electrónicas cualificadas.

    CriptoKIT Token HID

    En España, el DNIe es la tarjeta inteligente más extendida. También son habituales los tokens USB de la FNMT, entre otros proveedores.

    En la nube (HSM — Hardware Security Module o Módulo de Seguridad de Equipos)

    La clave privada se almacena en un HSM (Módulo de Seguridad Hardware) gestionado por el proveedor de confianza. El titular se autentica ante el proveedor (con PIN, OTP o biometría) para autorizar cada uso de su clave. Esta modalidad, llamada firma remota, permite usar un certificado cualificado desde cualquier dispositivo, sin necesidad de tarjeta física ni lector de tarjetas.

    La firma remota en HSM cualificado permite generar firmas electrónicas cualificadas (el nivel más alto de eIDAS) desde cualquier dispositivo y lugar.

    Ejemplos de 'HSM en la nube' son: Google Cloud HSM, AWS CloudHSM, Azure Managed HSM....

    hsm_thales
    THALES modelo Luna Network HSM del tipo de despliege Físico (On-premise o En las instalaciones). Trata de un dispositivo de hardware que se instala y gestiona en el centro de datos de la propia organización.